[보안 주의] Claude Code·VS Code 노린 npm 공급망 웜, 개발자 인증정보 탈취
keyv·cacheable 등 주간 수천만 다운로드 패키지 감염. lock파일·의존성 트리 즉시 점검 필요.
요약
Socket Security는 2026년 8월 4일에 발견된 활성 npm 공급망 공격을 추적 중이며, 이 공격은 현재 Claude Code 및 VS Code 환경을 타겟으로 개발자 자격 증명을 탈취하고 있다. 공격은 초기에 keyv 및 cacheable 패키지군에 영향을 미쳤으나, 이후 다른 유지보수자의 패키지로 확산되고 있다. 해당 패키지들은 주당 수천만 회의 다운로드를 기록하며 의존성 트리의 깊숙한 곳에 포함되어 있어, 개발자들이 인지하지 못한 채 설치했을 가능성이 크다. 대표적인 의존성 경로로는 'eslint → file-entry-cache → flat-cache → keyv'가 확인되었다. 현재까지 444개의 고유 패키지에 걸쳐 2,236개의 영향을 받는 패키지 아티팩트가 확인되었으며, 공격이 지속됨에 따라 피해 규모는 변동될 수 있다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 🚨 Active npm supply-chain worm is stealing developer credentials and targeting Claude Code / VS Code environments 🚨
원문 보기 ↗